ບົດນໍາ: ເປັນຫຍັງ IaC Security ຄວາມສຳຄັນສຳລັບທີມງານ DevOps ທຸກຄົນ
ໂຄງສ້າງພື້ນຖານເປັນລະຫັດ (IaC) ໄດ້ປ່ຽນແປງວິທີທີ່ພວກເຮົາສ້າງ ແລະ ຂະຫຍາຍສະພາບແວດລ້ອມ. ດ້ວຍອັນດຽວ commit, ທ່ານສາມາດນຳໃຊ້ເຄືອຂ່າຍ, ຖານຂໍ້ມູນ ແລະ ແອັບພລິເຄຊັນທັງໝົດພາຍໃນນາທີ. ເຖິງຢ່າງໃດກໍ່ຕາມ, ຄວາມໄວດຽວກັນນີ້ສາມາດເຮັດວຽກໄດ້ຕໍ່ທ່ານ. ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງໃນສະຄຣິບ Terraform, Kubernetes, ຫຼື CloudFormation ມັກຈະເຂົ້າໄປໃນການຜະລິດໄວກວ່າການກວດສອບຄວາມປອດໄພແບບດັ້ງເດີມ. ອີງຕາມ 2024 ລາຍງານໄພຂົ່ມຂູ່ຄລາວ Palo Alto Unit 42, ເກືອບ 70% ຂອງອົງກອນຕ່າງໆໄດ້ IaC ແມ່ແບບທີ່ມີການຕັ້ງຄ່າຄວາມປອດໄພຜິດພາດຢ່າງໜ້ອຍໜຶ່ງຢ່າງ, ແລະບັນຫາເຫຼົ່ານີ້ຫຼາຍຢ່າງສາມາດນຳໃຊ້ໄດ້ທັນທີ. ນອກຈາກນັ້ນ, ປີ 2023 ບົດລາຍງານສະພາບຂອງ Red Hat ຂອງ DevSecOps ພົບເຫັນວ່າ 55% ຂອງທີມງານ DevOps ຖືກນຳໃຊ້ IaC ການປ່ຽນແປງໂດຍບໍ່ມີການທົບທວນຄວາມປອດໄພໂດຍສະເພາະ, ເພີ່ມຄວາມສ່ຽງຂອງຊ່ອງໂຫວ່ທີ່ເຊື່ອງໄວ້ທີ່ແຜ່ລາມໄປທົ່ວສະພາບແວດລ້ອມຕ່າງໆ.
ນີ້ຄືເຫດຜົນ IaC security ເປັນຫຼາຍກວ່າພຽງແຕ່ຂັ້ນຕອນເພີ່ມເຕີມໃນການນຳໃຊ້. ໃນຄວາມເປັນຈິງແລ້ວ, ຖືກຕ້ອງແລ້ວ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ໝາຍເຖິງການກວດສອບຄວາມຖືກຕ້ອງ ແລະ ການບັງຄັບໃຊ້ການປະຕິບັດທີ່ດີທີ່ສຸດໂດຍກົງໃນຂະບວນການພັດທະນາຂອງທ່ານ. ມັນກ່ຽວກັບການຈັບຕົວແປທີ່ມີຄວາມສ່ຽງ, ນະໂຍບາຍ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປ, ຫຼື ກຸ່ມຄວາມປອດໄພແບບເປີດ. ກ່ອນທີ່ຈະ ພວກມັນເຄີຍເຂົ້າເຖິງບັນຊີຄລາວຂອງເຈົ້າ.
ດ້ວຍວິທີການທີ່ຖືກຕ້ອງ, IaC ຄວາມປອດໄພ cyber ກາຍເປັນສ່ວນໜຶ່ງຂອງວົງຈອນຊີວິດການພັດທະນາຊອບແວຂອງເຈົ້າ (SDLC). ວິທີນີ້, ຂອງເຈົ້າ IaC ລະຫັດຈະຖືກສະແກນໃນເວລາຈິງ, ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງຈະຖືກໝາຍໄວ້ແຕ່ຫົວທີ, ແລະ ການແກ້ໄຂທີ່ປອດໄພສາມາດນຳໃຊ້ໄດ້ໂດຍອັດຕະໂນມັດ, ໂດຍບໍ່ເຮັດໃຫ້ການສົ່ງສິນຄ້າຊ້າລົງ.
ການເຂົ້າໃຈຄວາມສ່ຽງທີ່ແທ້ຈິງໃນພື້ນຖານໂຄງລ່າງເປັນລະຫັດ
ຖ້າທ່ານຍັງໃໝ່ກັບແນວຄວາມຄິດ, ກະລຸນາກວດເບິ່ງຄູ່ມືຂອງພວກເຮົາ 'ການແນະນຳກ່ຽວກັບໂຄງສ້າງພື້ນຖານເປັນລະຫັດ' ສຳລັບການແຍກສ່ວນຢ່າງລະອຽດກ່ອນທີ່ຈະເຂົ້າໄປໃນດ້ານຄວາມປອດໄພ.
ຈຸດແຂງທີ່ໃຫຍ່ທີ່ສຸດຂອງ Infrastructure as Code, ຄວາມໄວ ແລະ ຄວາມສອດຄ່ອງ, ຍັງເປັນຈຸດອ່ອນທີ່ໃຫຍ່ທີ່ສຸດຂອງມັນເມື່ອຄວາມປອດໄພບໍ່ໄດ້ຖືກຝັງໄວ້. ຊັບພະຍາກອນທີ່ຖືກຕັ້ງຄ່າຜິດພາດອັນດຽວໃນສະຄຣິບ Terraform ຫຼືລາຍການ Kubernetes ສາມາດກາຍເປັນສ່ວນໜຶ່ງຂອງທຸກໆສະພາບແວດລ້ອມທີ່ທ່ານນຳໃຊ້ໄດ້ທັນທີ.
ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງບໍ່ແມ່ນກໍລະນີທີ່ຫາຍາກ, OWASP IaC Security ໂຄງການ ເນັ້ນໃຫ້ເຫັນວ່າບົດບາດ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປແມ່ນໜຶ່ງໃນບັນຫາທີ່ເກີດຂຶ້ນເລື້ອຍໆໃນການນຳໃຊ້ແບບອັດຕະໂນມັດ.
ຕົວຢ່າງ: ບົດບາດ Terraform IAM ທີ່ມີສິດອະນຸຍາດ Wildcard
ເມື່ອເບິ່ງຜ່ານໆ, ນີ້ອາດເບິ່ງຄືວ່າເປັນວິທີທີ່ໄວທີ່ຈະ "ເຮັດໃຫ້ມັນເຮັດວຽກໄດ້". ເຖິງຢ່າງໃດກໍ່ຕາມ, ມັນໃຫ້ການເຂົ້າເຖິງລະບົບຢ່າງເຕັມທີ່ຕໍ່ທຸກຢ່າງໃນບັນຊີຂອງທ່ານ. IaC-workflow ທີ່ຂັບເຄື່ອນດ້ວຍ, ນະໂຍບາຍທີ່ບໍ່ດີນີ້ສາມາດນຳໃຊ້ໄດ້ໃນທຸກສະພາບແວດລ້ອມພາຍໃນວິນາທີ.
ຕົວຢ່າງ: ການນຳໃຊ້ Kubernetes ດ້ວຍໂໝດພິເສດ
ການຕັ້ງຄ່ານີ້ອະນຸຍາດໃຫ້ຄອນເທນເນີເຮັດວຽກດ້ວຍສິດອະນຸຍາດລະດັບໂຮສ. ດັ່ງນັ້ນ, ຖ້າຜູ້ໂຈມຕີສາມາດລະເມີດພອດໄດ້, ພວກເຂົາສາມາດຍົກລະດັບສິດທິພິເສດ ແລະ ເຂົ້າຄວບຄຸມໂນດທີ່ຢູ່ເບື້ອງຕົ້ນໄດ້.
ສິ່ງເຫຼົ່ານີ້ບໍ່ແມ່ນຄວາມສ່ຽງທີ່ເປັນນາມທຳ, ພວກມັນແມ່ນຄວາມຜິດພາດທົ່ວໄປທີ່ປາກົດຢູ່ໃນເຫດການການຜະລິດຕົວຈິງ. ແລະເມື່ອຄຳນິຍາມເຫຼົ່ານີ້ຖືກລວມເຂົ້າກັບສາຂາຫຼັກຂອງທ່ານ, ພວກມັນຈະແຜ່ຂະຫຍາຍໂດຍອັດຕະໂນມັດໄປສູ່ທຸກໆການນຳໃຊ້ໃນອະນາຄົດ.
ປຸ່ມຮັບເອົາທີ່ ສຳ ຄັນ: ໂດຍບໍ່ມີການສະແກນແບບຕັ້ງໜ້າ ແລະ ອັດຕະໂນມັດ guardrails, IaC ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງຈະແຜ່ລາມຢ່າງງຽບໆ, ໂດຍຂ້າມຄວາມປອດໄພໃນເວລາແລ່ນແບບດັ້ງເດີມ ເຄື່ອງມື.
ການກໍ່ສ້າງ IaC ຄວາມປອດໄພທາງໄຊເບີເຂົ້າໃນຂະບວນການເຮັດວຽກຂອງທ່ານ
ການຮັກສາຄວາມປອດໄພຂອງໂຄງສ້າງພື້ນຖານຂອງທ່ານເປັນລະຫັດບໍ່ແມ່ນກ່ຽວກັບການສະແກນຄັ້ງດຽວກ່ອນການນຳໃຊ້. ມັນກ່ຽວກັບການຝັງ IaC security ເຂົ້າໄປໃນຂັ້ນຕອນການເຮັດວຽກດຽວກັນທີ່ທ່ານໃຊ້ເພື່ອຂຽນ, ກວດສອບ ແລະ ສົ່ງລະຫັດແລ້ວ. ນັ້ນໝາຍເຖິງການຈັບການຕັ້ງຄ່າທີ່ມີຄວາມສ່ຽງໃນ pull requests, ການບລັອກການປ່ຽນແປງທີ່ບໍ່ປອດໄພກ່ອນການລວມເຂົ້າກັນ, ແລະ ການບັງຄັບໃຊ້ການປະຕິບັດທີ່ດີທີ່ສຸດໂດຍອັດຕະໂນມັດໃນ CI/CD pipelines.
ບົດລາຍງານໄພຂົ່ມຂູ່ຄລາວຂອງໜ່ວຍທີ 42 ຂອງ Palo Alto ພົບວ່າ 80% ຂອງຊັບພະຍາກອນຄລາວທີ່ກຳນົດໄວ້ໃນ IaC ແມ່ແບບມີການຕັ້ງຄ່າຜິດພາດຢ່າງໜ້ອຍໜຶ່ງຢ່າງສິ່ງທີ່ໜ້າເປັນຫ່ວງກວ່ານັ້ນ, ເກືອບເຄິ່ງໜຶ່ງຂອງພວກມັນຖືກຈັດປະເພດວ່າມີຄວາມສ່ຽງສູງ, ຊຶ່ງໝາຍຄວາມວ່າພວກມັນສາມາດຖືກຂູດຮີດໄດ້ທັນທີຖ້ານຳໃຊ້. ນີ້ສະແດງໃຫ້ເຫັນວ່າເປັນຫຍັງ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ຕ້ອງເລີ່ມຕົ້ນກ່ອນທີ່ລະຫັດຂອງທ່ານຈະເຂົ້າສູ່ການຜະລິດ.
ກັບ IaC ຄວາມປອດໄພ cyber ອົບເຂົ້າໄປໃນ SDLC, ເຈົ້າສາມາດ:
- ສະແກນ IaC ແມ່ແບບໃນເວລາຈິງ: ຊອກຫາຄ່າເລີ່ມຕົ້ນທີ່ບໍ່ປອດໄພ, ພອດເຄືອຂ່າຍເປີດ, ແລະ ການອະນຸຍາດຫຼາຍເກີນໄປໃນຂະນະທີ່ຍັງຢູ່ໃນ IDE.
- ບັງຄັບໃຊ້ guardrails in CI/CD: ບລັອກການນຳໃຊ້ດ້ວຍກຸ່ມຄວາມປອດໄພທີ່ບໍ່ສອດຄ່ອງກັບຂໍ້ກຳນົດ ຫຼື ຖັງເກັບຂໍ້ມູນສາທາລະນະ.
- ປະສົມປະສານກັບນະໂຍບາຍເປັນລະຫັດ ຂອບໃຈ: ຈັດຮຽງຂອງທ່ານ IaC ດ້ວຍມາດຕະຖານຄວາມປອດໄພຈາກ NIST 800-53 or CIS ມາດຕະຖານ.
- ກວດຫາຄວາມສ່ຽງຂອງລະບົບຕ່ອງໂສ້ການສະໜອງລະບຸ ແລະ ບລັອກໂມດູນທີ່ເປັນອັນຕະລາຍ ຫຼື ຮູບພາບພື້ນຖານທີ່ຝັງຢູ່ໃນຂອງທ່ານ IaC ການເພິ່ງພາອາໄສ.
ໂດຍການເຄື່ອນຍ້າຍ IaC ການກວດສອບທີ່ເຫຼືອ, ທ່ານຈະບໍ່ຕ້ອງອາໄສການແຈ້ງເຕືອນໃນເວລາແລ່ນອີກຕໍ່ໄປຫຼັງຈາກເຫດການດັ່ງກ່າວ. ແທນທີ່ຈະ, ທ່ານກໍາລັງຮັບປະກັນວ່າມີພຽງແຕ່ຄໍານິຍາມທີ່ປອດໄພເທົ່ານັ້ນທີ່ຈະເຮັດໃຫ້ມັນເຂົ້າສູ່ການຜະລິດໃນຕອນທໍາອິດ, ແລະນັ້ນແມ່ນບ່ອນທີ່ເຄື່ອງມືເຊັ່ນ Xygeni ໂດດເດັ່ນ. ລອງໃຊ້ດ້ວຍຕົວທ່ານເອງ pipeline, ເລີ່ມຟຣີ ແລະຈັບ IaC security ຄວາມສ່ຽງກ່ອນການລວມຕົວ.
Xygeni ສະແກນ Terraform, Kubernetes, CloudFormation, ແລະ ອື່ນໆ IaC ຂອບການເຮັດວຽກໂດຍກົງໃນການພັດທະນາຂອງທ່ານ ແລະ CI/CD ຂັ້ນຕອນການເຮັດວຽກ. ທ່ານຈະໄດ້ຮັບຄໍາຕິຊົມທັນທີ, ຄໍາແນະນໍາການແກ້ໄຂອັດຕະໂນມັດທີ່ໃຊ້ AI, ແລະ ການກວດຈັບຄວາມຜິດປົກກະຕິເພື່ອຈັບການປ່ຽນແປງທີ່ຜິດປົກກະຕິໃນ repos ຂອງທ່ານ ຫຼື pipeline ການຕັ້ງຄ່າຕ່າງໆ. ດັ່ງນັ້ນ, ທ່ານຈຶ່ງປ້ອງກັນບໍ່ໃຫ້ໂຄງສ້າງພື້ນຖານທີ່ບໍ່ປອດໄພຖືກນຳໃຊ້, ໂດຍບໍ່ເຮັດໃຫ້ຄວາມໄວໃນການຈັດສົ່ງຂອງທ່ານຊ້າລົງ.
ສາມັນ IaC Security ໄພຂົ່ມຂູ່ທີ່ທ່ານບໍ່ສາມາດບໍ່ສົນໃຈໄດ້
ແມ່ນແຕ່ຄົນດຽວ IaC ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງສາມາດວາງພື້ນຖານສໍາລັບການລະເມີດຄລາວທີ່ໃຫຍ່ຫຼວງ. MITRE ATT&CK Cloud Matrix ບັນທຶກເຕັກນິກການໂຈມຕີໃນໂລກຕົວຈິງທີ່ມັກເລີ່ມຕົ້ນດ້ວຍຄໍານິຍາມຂອງ Infrastructure as Code ທີ່ບໍ່ປອດໄພ ຫຼື ອະນຸຍາດຫຼາຍເກີນໄປ. ຂ້າງລຸ່ມນີ້ແມ່ນບາງໄພຂົ່ມຂູ່ທີ່ພົບເລື້ອຍທີ່ສຸດ ແລະ ອັນຕະລາຍທີ່ສຸດ, ພ້ອມກັບວິທີການ ຊີເກນີ ກວດພົບ ແລະ ບລັອກພວກມັນ ກ່ອນທີ່ຈະ ພວກເຂົາຖືກນຳໃຊ້.
| ໄພຄຸກຄາມ | ຕົວຢ່າງຂອງໂລກທີ່ແທ້ຈິງ | ການສ້າງແຜນທີ່ MITRE ATT&CK | ວິທີທີ່ Xygeni ກວດພົບ ແລະ ບລັອກມັນ |
|---|---|---|---|
| ນະໂຍບາຍ IAM ທີ່ອະນຸຍາດຫຼາຍເກີນໄປ | ສະຄຣິບ Terraform ທີ່ອະນຸຍາດໃຫ້ *:* ສິດໃນການອະນຸຍາດໃຫ້ໃຊ້ບົດບາດ AWS, ເຊິ່ງເຮັດໃຫ້ມັນເປັນຜູ້ເບິ່ງແຍງລະບົບສຳລັບທຸກການບໍລິການຢ່າງມີປະສິດທິພາບ. | T1078 – ບັນຊີທີ່ຖືກຕ້ອງ | ສະແກນ IaC ສຳລັບສິດອະນຸຍາດ IAM ແບບ wildcard, ລາຍງານບົດບາດທີ່ມີການເປີດເຜີຍຫຼາຍເກີນໄປ, ແລະ ແນະນຳນະໂຍບາຍທີ່ມີສິດພິເສດໜ້ອຍທີ່ສຸດດ້ວຍການແກ້ໄຂອັດຕະໂນມັດ. |
| ບ່ອນເກັບມ້ຽນທີ່ສາມາດເຂົ້າເຖິງໄດ້ສາທາລະນະ | ຖັງ S3 ສ້າງຂຶ້ນດ້ວຍ public-read ACL, ເປີດເຜີຍບັນທຶກທີ່ລະອຽດອ່ອນຕໍ່ອິນເຕີເນັດ. | T1530 – ຂໍ້ມູນຈາກວັດຖຸເກັບຂໍ້ມູນໃນຄລາວ | ກວດພົບການຕັ້ງຄ່າບ່ອນເກັບຂໍ້ມູນທີ່ບໍ່ປອດໄພໃນແມ່ແບບ Terraform, CloudFormation ແລະ ARM ກ່ອນ commit ຫຼື ການລວມຕົວ PR. |
| ຄວາມລັບທີ່ຖືກເຂົ້າລະຫັດໃນ IaC | ລະຫັດການເຂົ້າເຖິງ AWS ທີ່ຝັງຢູ່ໃນໄຟລ໌ຕົວແປ Terraform commitໄປຫາ Git. | T1552 – ໃບຢັ້ງຢືນທີ່ບໍ່ປອດໄພ | ເປີດການສະແກນຄວາມລັບ IaC ໄຟລ໌, ກວດສອບຄວາມຖືກຕ້ອງກັບຜູ້ໃຫ້ບໍລິການ, ແລະ ຍົກເລີກຂໍ້ມູນປະຈຳຕົວທີ່ຖືກລະເມີດໂດຍອັດຕະໂນມັດ. |
| ກົດລະບຽບກຸ່ມຄວາມປອດໄພເລີ່ມຕົ້ນ | ກຸ່ມຮັກສາຄວາມປອດໄພພ້ອມດ້ວຍ 0.0.0.0/0 ການເຂົ້າເຖິງພອດ 22 (SSH) ເຂົ້າມາ, ເຊິ່ງອະນຸຍາດໃຫ້ມີການໂຈມຕີແບບ brute-force. | T1021 – ການບໍລິການທາງໄກ | ລາຍງານກົດລະບຽບເຄືອຂ່າຍທີ່ກວ້າງຂວາງເກີນໄປ ແລະ ແນະນຳຂອບເຂດ CIDR ທີ່ປອດໄພ ຫຼື ການເຂົ້າເຖິງ VPN ເທົ່ານັ້ນ. |
| ຂໍ້ມູນທີ່ບໍ່ໄດ້ເຂົ້າລະຫັດໃນເວລາພັກຜ່ອນ | ແຜ່ນ Azure ທີ່ກຳນົດໄວ້ໂດຍບໍ່ມີການຕັ້ງຄ່າການເຂົ້າລະຫັດໃນແມ່ແບບ ARM. | T1602 – ຂໍ້ມູນຖືກເຂົ້າລະຫັດ | ລະບຸທຸງການເຂົ້າລະຫັດທີ່ຂາດຫາຍໄປ ແລະ ການອັບເດດອັດຕະໂນມັດ IaC ແມ່ແບບເພື່ອເປີດໃຊ້ການເຂົ້າລະຫັດແບບຜູ້ໃຫ້ບໍລິການພື້ນເມືອງ. |
| ການຕັ້ງຄ່າພາຊະນະທີ່ບໍ່ປອດໄພ | ການນຳໃຊ້ Kubernetes YAML ດ້ວຍ privileged: true ໃນ securityContext. | T1613 - ຄຳສັ່ງຄຸ້ມຄອງຕູ້ຄອນເທນເນີ | ສະແກນລາຍການຂອງ K8 ສຳລັບຕູ້ຄອນເທນເນີທີ່ມີສິດທິພິເສດ ແລະ ການລວມບລັອກຈົນກວ່ານະໂຍບາຍເວລາແລ່ນທີ່ປອດໄພຈະຖືກຕັ້ງໄວ້. |
ເປັນຫຍັງເລື່ອງນີ້:
ດັ່ງທີ່ MITRE ATT&CK Cloud Matrix ໄດ້ອະທິບາຍຢ່າງຊັດເຈນ, ຜູ້ໂຈມຕີມັກຈະໃຊ້ປະໂຫຍດຈາກຈຸດອ່ອນເຫຼົ່ານີ້. ເມື່ອພວກເຂົາເຂົ້າໄປແລ້ວ, ການຍົກລະດັບຈະໄວ. ດັ່ງນັ້ນ, ຍຸດທະສາດທີ່ປອດໄພທີ່ສຸດແມ່ນການກວດຫາ ແລະ ແກ້ໄຂບັນຫາເຫຼົ່ານີ້ໃນລະຫວ່າງ SDLC, ດົນນານກ່ອນທີ່ພວກມັນຈະຖືກຈັດສັນໄວ້ໃນຄລາວ. Xygeni ບັງຄັບໃຊ້ຮູບແບບ shift-left ນີ້ໂດຍການບລັອກຄວາມບໍ່ປອດໄພ IaC ຄໍານິຍາມທີ່ commit ຫຼື PR, ແທນທີ່ຈະອີງໃສ່ການກວດຈັບເວລາແລ່ນໃນໄລຍະທ້າຍ.
ວິທີທີ່ Xygeni ບັງຄັບໃຊ້ໂຄງສ້າງພື້ນຖານເປັນ Code Security
ການຮັກສາຄວາມປອດໄພຂອງໂຄງສ້າງພື້ນຖານເປັນລະຫັດບໍ່ພຽງແຕ່ກ່ຽວກັບການຊອກຫາບັນຫາເທົ່ານັ້ນ, ແຕ່ມັນກ່ຽວກັບການກວດພົບບັນຫາແຕ່ຫົວທີ, ແກ້ໄຂໄດ້ໄວ, ແລະຮັບປະກັນວ່າພວກມັນບໍ່ເຄີຍໄປຮອດການຜະລິດ. Xygeni ລວມເອົາຄວາມປອດໄພໂດຍກົງເຂົ້າໃນຂະບວນການພັດທະນາຂອງທ່ານ, ສະນັ້ນ IaC ການປົກປ້ອງເກີດຂຶ້ນໂດຍອັດຕະໂນມັດ.
- ສະແກນທຸກໆ commit ແລະ pull request ເພື່ອກວດຫາຄວາມສ່ຽງກ່ອນທີ່ມັນຈະມາຮອດສາຂາຫຼັກຂອງທ່ານ.
- ຊອກຫາຂໍ້ມູນປະຈຳຕົວທີ່ຖືກເປີດເຜີຍ, ການຕັ້ງຄ່າທີ່ບໍ່ປອດໄພ ແລະ ໂມດູນທີ່ບໍ່ໄດ້ຮັບການຢັ້ງຢືນ ຢູ່ບ່ອນເຈົ້າເຮັດວຽກ.
- ຜະສົມຜະສານ IaC ການສະແກນດ້ວຍ SAST, SCA, ແລະ Guardrails ສໍາລັບເຕັມ pipeline ການຄຸ້ມຄອງ.
- ນຳໃຊ້ການແກ້ໄຂອັດຕະໂນມັດທີ່ໃຊ້ AI ເພື່ອແກ້ໄຂການຕັ້ງຄ່າທີ່ມີຄວາມສ່ຽງທັນທີ, ບໍ່ຈຳເປັນຕ້ອງມີການແກ້ໄຂດ້ວຍຕົນເອງ.
ດ້ວຍ Xygeni, ເຈົ້າບໍ່ພຽງແຕ່ພົບການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງທີ່ເຈົ້າບັງຄັບໃຊ້ເທົ່ານັ້ນ IaC security ນະໂຍບາຍຕ່າງໆໃນເວລາຈິງ, ໂດຍກົງໃນ IDE ຂອງທ່ານ ແລະ CI/CD pipelines.
ຕົວຢ່າງໃນໂລກຕົວຈິງ: ການສະກັດກັ້ນຄວາມສ່ຽງ IaC ການປ່ຽນແປງກ່ອນການນຳໃຊ້
ສົມມຸດວ່ານັກພັດທະນາຍູ້ສະຄຣິບ Terraform ເພື່ອເປີດພອດ 22 ໃຫ້ກັບໂລກ:
🚨 ນະໂຍບາຍ IAM ທີ່ມີຄວາມສ່ຽງ — ເງິນຊ່ວຍເຫຼືອລ້າ *:* ເຂົ້າເຖິງການບໍລິການທັງໝົດໄດ້ຢ່າງເຕັມທີ່
ການຕັ້ງຄ່າແບບນີ້ເປັນແບບຄລາສສິກ IaC security ທຸງແດງ. ໃນການຜະລິດ, ມັນຈະອະນຸຍາດໃຫ້ມີການໂຈມຕີແບບ brute-force ຈາກທຸກບ່ອນ.
ນີ້ແມ່ນສິ່ງທີ່ເກີດຂຶ້ນກັບ Xygeni:
- ການກວດພົບຢູ່ commit: ຂອງພວກເຮົາ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ການກວດສອບຈະດຳເນີນການໂດຍອັດຕະໂນມັດໃນ PR ຂອງທ່ານ.
- ຄຳຕິຊົມທັນທີ: ອັນຕະລາຍ
0.0.0.0/0ຂອບເຂດຖືກໝາຍດ້ວຍຄຳອະທິບາຍທີ່ຊັດເຈນກ່ຽວກັບຄວາມສ່ຽງ. - ການແກ້ໄຂອັດຕະໂນມັດ: Xygeni ແນະນຳໃຫ້ຈຳກັດການເຂົ້າເຖິງຊ່ວງ IP ທີ່ເຊື່ອຖືໄດ້ ຫຼື ໃຊ້ໂຮດ bastion ທີ່ປອດໄພ.
- ການບັງຄັບໃຊ້: ໄດ້ CI/CD ຮົ້ວກັ້ນການລວມຕົວຈົນກວ່າການປ່ຽນແປງຈະຕອບສະໜອງນະໂຍບາຍ.
ດັ່ງນັ້ນ, IaC ຄວາມປອດໄພ cyber ໃນການປະຕິບັດ, ປ້ອງກັນບໍ່ໃຫ້ການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງເຂົ້າໄປໃນສະພາບແວດລ້ອມການຜະລິດຂອງທ່ານ.
ປະຕິບັດ: ສ້າງພື້ນຖານໂຄງລ່າງທີ່ເຂັ້ມແຂງຕາມ Code Security
ການຮັບປະກັນຄວາມປອດໄພຂອງທ່ານ ພື້ນຖານໂຄງລ່າງເປັນລະຫັດ ບໍ່ແມ່ນທາງເລືອກອີກຕໍ່ໄປ. IaC security ສ້າງຮູບແບບຄວາມປອດໄພຂອງຄລາວຂອງທ່ານໂດຍກົງ, ແລະ ຄວາມຜິດພາດພຽງຄັ້ງດຽວໃນ Terraform, Kubernetes, ຫຼື CloudFormation ສາມາດເຮັດໃຫ້ສະພາບແວດລ້ອມຂອງທ່ານມີຄວາມສ່ຽງຕໍ່ຜູ້ໂຈມຕີ.
ໂດຍການຝັງ ພື້ນຖານໂຄງລ່າງເຊັ່ນ code security ເຂົ້າໃນຂະບວນການເຮັດວຽກຂອງທ່ານ, ທ່ານ:
- ກວດຈັບການຕັ້ງຄ່າທີ່ບໍ່ຖືກຕ້ອງກ່ອນທີ່ພວກມັນຈະຮອດເວລາຜະລິດ.
- ພ້ອມກັນນັ້ນ, ຫຼຸດຜ່ອນພື້ນຜິວການໂຈມຕີໃນສະພາບແວດລ້ອມຄລາວຂອງທ່ານ.
- ປະຢັດເວລາດ້ວຍການແກ້ໄຂທີ່ໃຊ້ AI ແລະ ການບັງຄັບໃຊ້ແບບອັດຕະໂນມັດ.
ດ້ວຍ Xygeni, IaC ຄວາມປອດໄພ cyber ກາຍເປັນສ່ວນໜຶ່ງຂອງແພລດຟອມຄວາມປອດໄພທາງໄຊເບີແບບປະສົມປະສານທີ່ກວມເອົາລະຫັດ, ການເພິ່ງພາອາໄສຂອງທ່ານ, pipelines, ຕູ້ຄອນເທນເນີ, ແລະ SCM - ທັງຫມົດໃນສະຖານທີ່ດຽວ.




